NewAPI 시스템의 심각한 보안 결함으로 인해 무제한으로 누구나 안전하지 않은 키를 자유롭게 사용할 수 있게 되었습니다.
AIbase 보고서, 2026년 4월 16일 — 널리 사용되고 있는 AI 대형 모델 인터페이스 통합 및 관리 시스템인 QuantumNous/new-api(일반적으로 NewAPI로 알려짐)는 오픈소스 커뮤니티와 자체 호스팅 사이트 관리자들 사이에서 인기가 많습니다. 이 시스템은 결제 로직에 심각한 취약점이 있는 것으로 확인되었습니다. Stripe 결제 키가 올바르게 구성되지 않은 경우, 공격자들은 웹훅 이벤트를 위조하여 실제 결제 프로세스를 우회할 수 있으며, 이로 인해 임의의 금액이 “무료”로 재충전될 수 있습니다.
이 취약점에 대한 공격 방법과 대응 전략은 개발자 포럼과 X(이전의 Twitter)와 같은 공개 기술 커뮤니티에서 광범위하게 논의되고 있습니다. 이 시스템이 상업적 운영이나 토큰 기반 결제에 자주 사용되는 점을 고려할 때, 취약점을 발견한 사람은 악의적인 공격과 잠재적인 금융 손실을 방지하기 위해 임시로 전체 증명 코드(PoC)를 공개하지 않고 있습니다.


취약점 원리 분석
NewAPI는 OpenAI나 Claude와 같은 대형 모델 인터페이스의 중간 처리, 결제 및 재충전 기능을 관리하는 시스템입니다. 이번에 발견된 취약점의 핵심은 결제 성공 콜백 과정에서 빈 Stripe 키를 엄격하게 검증하지 않는다는 점에 있습니다.
기술 커뮤니티에서 유포된 공격 흐름 분석에 따르면, 서버 측의 Stripe webhook_secret가 구성되어 있지 않거나 빈 문자열로 남아 있는 경우 심각한 신뢰 문제가 발생합니다:
서명 메커니즘 실패: HMAC-SHA256 알고리즘은 빈 키를 처리할 때 오류를 생성하지 않습니다. 이로 인해 공격자는 서버의 검증 로직에 완벽하게 맞는 위조된 서명을 생성할 수 있습니다.
악의적인 이벤트 생성: 공격자는 주문 번호 형식만 얻거나 추측하면 checkout.session_completed 이벤트를 위조하고 데이터 패킷에 임의로 높은 amount_total(재충전 금액)을 설정할 수 있습니다.
실제 결제 없이 자금이 입금됨: 위조된 요청이 서버의 웹훅 엔드포인트로 전송되면, 서버는 빈 키를 사용하여 서명을 검증합니다. 검증에 성공하면 시스템은 이를 정상적인 결제 거래로 처리하고 공격자의 계정 잔액을 증가시킵니다.
최종 결과: Stripe는 $0을 받게 되며, 공식 Stripe 대시보드에는 거래 기록이 나타나지 않습니다. 그러나 서버 로그에는 정상적인 웹훅 콜백이 기록되며, 공격자의 계정 잔액은 성공적으로 증가합니다.
취약점의 영향 범위
이 취약점은 Stripe Secret Key가 올바르게 구성되지 않은 경우에만 발생합니다. 많은 관리자들이 테스트 환경을 설정할 때나 사이트가 WeChat이나 Alipay와 같은 다른 결제 방법을 주로 사용하는 경우 이 키를 구성하는 것을 간과하여 취약성이 높아집니다.
공식적인 수정 조치 및 권고 사항
이 심각한 보안 위험에 대응하기 위해 프로젝트 팀은 신속하게 대응하여 오늘 최신 버전인 v0.12.10을 출시했습니다. 업데이트 로그에는 수정 방향이 명확하게 나와 있습니다: “비동기 웹훅 이벤트를 더 잘 처리하기 위해 Stripe 결제 프로세스를 개선했다”고 합니다. 이는 콜백 검증에서의 보안 취약점을 근본적으로 해결하는 것입니다.
보안 전문가들은 모든 NewAPI 사용자에게 다음과 같은 조치를 취할 것을 강력히 권장합니다:
즉시 업그레이드하기: 현재 사용 중인 버전을 최신 v0.12.10 이상으로 업그레이드하십시오 (최신 릴리스나 매일 밤 빌드를 직접 다운로드하는 것이 권장됩니다).
키 구성을 반드시 수행하기: 비록 사이트에서 Stripe 결제를 사용하지 않더라도, 업그레이드 후에는 반드시 백엔드에서 Stripe Secret Key를 구성해야 합니다. 무작위로 생성된 강력한 비밀번호 문자열을 사용하거나 환경 변수를 통해 엄격하게 제어함으로써 빈 키가 사용되는 것을 방지하십시오.
결제 내역 자체 검토하기: 즉시 시스템 내의 기존 사용자 주문 및 재충전 기록을 검토하고, 실제로 받은 자금과 대조하여 부정적인 고액 재충전이 없는지 확인하십시오.
결제 인증을 강화하기: 프로덕션 환경에서는 모든 결제 채널에 대한 비동기 콜백 로직을 철저히 검토하여 서명 유효성과 주문 상태의 진위성을 모두 확인하십시오.
이 취약점에 대한 기술적 세부 사항은 이제 공개되었습니다. 악용 가능성이 상대적으로 낮기 때문에, 관련된 모든 관리자들은 즉시 자체 검사와 업그레이드를 수행하여 잠재적인 디지털 자산 손실을 방지하기 바랍니다.
관련 기사
사용자 반발 이후 메타, AI 사진 편집 기능 제거
Meta, the social media giant, is once again embroiled in a public debate regarding the delicate balance between artificial intelligence and user privacy. According to TechCrunch, Meta’s Superintelligence Labs introduced a new AI image generator, Muse
딥마인드 CEO 하사비스: 하루 6시간 수면, 보통 오후 1시경에 활력을 느낍니다
Fortune는 최근 Google DeepMind의 CEO인 데미스 하사비스와의 인터뷰를 소개하며, 그의 비전통적인 휴식 및 생산성 접근 방식을 공개했다. 하사비스는 자신이 매우 적게 잠을 자며, 깨어 있는 시간을 두 개의 명확한 업무 블록으로 구조화한다고 밝혔다.그의 수면 습관에 대해 하사비스는 "6시간을 목표로 하지만, 제 습관은 비정형적입니다. 하루 종일 효과적으로 기능할 수 있습니다."라고 언급했다. 그는 6시간 미만의 수면이 뇌 건강
OpenAI와 Anthropic, 매출 부진 속에서도 시장 점유율 확보 경쟁
최근 OpenAI가 매출 목표를 달성하지 못했다는 보도가 나오면서 이번 주 화요일 기술주에 압박이 가해졌음에도 불구하고, 민간 AI 연구소 투자자들은 여전히 탄탄한 모습을 보이고 있다. 노련한 투자자들은 부정적인 언론 보도에도 불구하고 투자 규모를 줄이지 않을 것이라고 밝혔다.분석가들은 현재의 AI 경쟁이 초기 단계에 불과하다고 보고, “승자 독식” 식의
관련 특별 주제 추천
의견 (1)
0/500
AIbase 보고서, 2026년 4월 16일 — 널리 사용되고 있는 AI 대형 모델 인터페이스 통합 및 관리 시스템인 QuantumNous/new-api(일반적으로 NewAPI로 알려짐)는 오픈소스 커뮤니티와 자체 호스팅 사이트 관리자들 사이에서 인기가 많습니다. 이 시스템은 결제 로직에 심각한 취약점이 있는 것으로 확인되었습니다. Stripe 결제 키가 올바르게 구성되지 않은 경우, 공격자들은 웹훅 이벤트를 위조하여 실제 결제 프로세스를 우회할 수 있으며, 이로 인해 임의의 금액이 “무료”로 재충전될 수 있습니다.
이 취약점에 대한 공격 방법과 대응 전략은 개발자 포럼과 X(이전의 Twitter)와 같은 공개 기술 커뮤니티에서 광범위하게 논의되고 있습니다. 이 시스템이 상업적 운영이나 토큰 기반 결제에 자주 사용되는 점을 고려할 때, 취약점을 발견한 사람은 악의적인 공격과 잠재적인 금융 손실을 방지하기 위해 임시로 전체 증명 코드(PoC)를 공개하지 않고 있습니다.


취약점 원리 분석
NewAPI는 OpenAI나 Claude와 같은 대형 모델 인터페이스의 중간 처리, 결제 및 재충전 기능을 관리하는 시스템입니다. 이번에 발견된 취약점의 핵심은 결제 성공 콜백 과정에서 빈 Stripe 키를 엄격하게 검증하지 않는다는 점에 있습니다.
기술 커뮤니티에서 유포된 공격 흐름 분석에 따르면, 서버 측의 Stripe webhook_secret가 구성되어 있지 않거나 빈 문자열로 남아 있는 경우 심각한 신뢰 문제가 발생합니다:
서명 메커니즘 실패: HMAC-SHA256 알고리즘은 빈 키를 처리할 때 오류를 생성하지 않습니다. 이로 인해 공격자는 서버의 검증 로직에 완벽하게 맞는 위조된 서명을 생성할 수 있습니다.
악의적인 이벤트 생성: 공격자는 주문 번호 형식만 얻거나 추측하면 checkout.session_completed 이벤트를 위조하고 데이터 패킷에 임의로 높은 amount_total(재충전 금액)을 설정할 수 있습니다.
실제 결제 없이 자금이 입금됨: 위조된 요청이 서버의 웹훅 엔드포인트로 전송되면, 서버는 빈 키를 사용하여 서명을 검증합니다. 검증에 성공하면 시스템은 이를 정상적인 결제 거래로 처리하고 공격자의 계정 잔액을 증가시킵니다.
최종 결과: Stripe는 $0을 받게 되며, 공식 Stripe 대시보드에는 거래 기록이 나타나지 않습니다. 그러나 서버 로그에는 정상적인 웹훅 콜백이 기록되며, 공격자의 계정 잔액은 성공적으로 증가합니다.
취약점의 영향 범위
이 취약점은 Stripe Secret Key가 올바르게 구성되지 않은 경우에만 발생합니다. 많은 관리자들이 테스트 환경을 설정할 때나 사이트가 WeChat이나 Alipay와 같은 다른 결제 방법을 주로 사용하는 경우 이 키를 구성하는 것을 간과하여 취약성이 높아집니다.
공식적인 수정 조치 및 권고 사항
이 심각한 보안 위험에 대응하기 위해 프로젝트 팀은 신속하게 대응하여 오늘 최신 버전인 v0.12.10을 출시했습니다. 업데이트 로그에는 수정 방향이 명확하게 나와 있습니다: “비동기 웹훅 이벤트를 더 잘 처리하기 위해 Stripe 결제 프로세스를 개선했다”고 합니다. 이는 콜백 검증에서의 보안 취약점을 근본적으로 해결하는 것입니다.
보안 전문가들은 모든 NewAPI 사용자에게 다음과 같은 조치를 취할 것을 강력히 권장합니다:
즉시 업그레이드하기: 현재 사용 중인 버전을 최신 v0.12.10 이상으로 업그레이드하십시오 (최신 릴리스나 매일 밤 빌드를 직접 다운로드하는 것이 권장됩니다).
키 구성을 반드시 수행하기: 비록 사이트에서 Stripe 결제를 사용하지 않더라도, 업그레이드 후에는 반드시 백엔드에서 Stripe Secret Key를 구성해야 합니다. 무작위로 생성된 강력한 비밀번호 문자열을 사용하거나 환경 변수를 통해 엄격하게 제어함으로써 빈 키가 사용되는 것을 방지하십시오.
결제 내역 자체 검토하기: 즉시 시스템 내의 기존 사용자 주문 및 재충전 기록을 검토하고, 실제로 받은 자금과 대조하여 부정적인 고액 재충전이 없는지 확인하십시오.
결제 인증을 강화하기: 프로덕션 환경에서는 모든 결제 채널에 대한 비동기 콜백 로직을 철저히 검토하여 서명 유효성과 주문 상태의 진위성을 모두 확인하십시오.
이 취약점에 대한 기술적 세부 사항은 이제 공개되었습니다. 악용 가능성이 상대적으로 낮기 때문에, 관련된 모든 관리자들은 즉시 자체 검사와 업그레이드를 수행하여 잠재적인 디지털 자산 손실을 방지하기 바랍니다.
사용자 반발 이후 메타, AI 사진 편집 기능 제거
Meta, the social media giant, is once again embroiled in a public debate regarding the delicate balance between artificial intelligence and user privacy. According to TechCrunch, Meta’s Superintelligence Labs introduced a new AI image generator, Muse
딥마인드 CEO 하사비스: 하루 6시간 수면, 보통 오후 1시경에 활력을 느낍니다
Fortune는 최근 Google DeepMind의 CEO인 데미스 하사비스와의 인터뷰를 소개하며, 그의 비전통적인 휴식 및 생산성 접근 방식을 공개했다. 하사비스는 자신이 매우 적게 잠을 자며, 깨어 있는 시간을 두 개의 명확한 업무 블록으로 구조화한다고 밝혔다.그의 수면 습관에 대해 하사비스는 "6시간을 목표로 하지만, 제 습관은 비정형적입니다. 하루 종일 효과적으로 기능할 수 있습니다."라고 언급했다. 그는 6시간 미만의 수면이 뇌 건강
OpenAI와 Anthropic, 매출 부진 속에서도 시장 점유율 확보 경쟁
최근 OpenAI가 매출 목표를 달성하지 못했다는 보도가 나오면서 이번 주 화요일 기술주에 압박이 가해졌음에도 불구하고, 민간 AI 연구소 투자자들은 여전히 탄탄한 모습을 보이고 있다. 노련한 투자자들은 부정적인 언론 보도에도 불구하고 투자 규모를 줄이지 않을 것이라고 밝혔다.분석가들은 현재의 AI 경쟁이 초기 단계에 불과하다고 보고, “승자 독식” 식의





집






